Event-ID 4706/4707/4716: Vertrauensstellung erstellt, entfernt oder geändert

Event 4706, 4707 und 4716 protokollieren neue, entfernte und geänderte Vertrauensstellungen einer Domäne. Seltene Events mit großer Wirkung, die du immer prüfen solltest.

Event-ID
4706
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1484.002

Event 4706 („A new trust was created to a domain“) entsteht auf dem Domain Controller, wenn eine Vertrauensstellung zu einer anderen Domäne angelegt wird. Event 4707 protokolliert das Entfernen, Event 4716 („Trusted domain information was modified“) Änderungen, etwa an Richtung, Typ oder SID-Filterung.

Vertrauensstellungen entscheiden, welche Konten aus anderen Domänen auf deine Ressourcen zugreifen dürfen. Ein Angreifer mit Domain-Admin-Rechten kann eine Vertrauensstellung zu einer Domäne unter seiner Kontrolle einrichten oder die SID-Filterung einer bestehenden abschalten. Das ist eine Hintertür, die bei einer Bereinigung der eigenen Domäne leicht übersehen wird.

Die wichtigsten Felder

  • DomainName und DomainSid: die Partnerdomäne.
  • TdoDirection: die Richtung, eingehend, ausgehend oder beidseitig.
  • TdoType und TdoAttributes: Art der Vertrauensstellung, etwa Forest-Trust oder externer Trust, und ihre Eigenschaften.
  • SidFilteringEnabled: ob SID-Filterung aktiv ist. Ist sie aus, wirken SID-History-Einträge aus der Partnerdomäne auch in deiner.
  • SubjectUserName: wer die Änderung vorgenommen hat.

Worauf du bei der Detection achtest

  • Jede neue Vertrauensstellung: 4706 ist in den meisten Umgebungen extrem selten und sollte immer mit einem genehmigten Änderungsantrag übereinstimmen.
  • Abgeschaltete SID-Filterung: 4716 mit deaktivierter SID-Filterung. Zusammen mit SID-History in Event 4765 ergibt das einen Weg zur Übernahme über Domänengrenzen hinweg.
  • Unbekannte Partnerdomänen: Domänennamen, die in keiner Dokumentation stehen, oder beidseitige Vertrauensstellungen zu externen Domänen.
  • Entfernte Vertrauensstellungen: 4707 außerhalb geplanter Migrationen. Das kann Sabotage sein und legt Anmeldungen über Domänengrenzen lahm.

Typische False Positives

Geplante Vertrauensstellungen bei Firmenübernahmen, Migrationen und Kooperationen. Solche Änderungen sind selten, gehen über das AD-Team und lassen sich gut mit dem Änderungsprozess abgleichen.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Richtlinienänderungen bei der Authentifizierung überwachen (Audit Authentication Policy Change) für Erfolg auf allen Domain Controllern.

Sigma-Regel (Beispiel)

Sigma
title: Vertrauensstellung zu einer Domaene erstellt oder geaendert
status: experimental
description: Erkennt neue und geaenderte Vertrauensstellungen. Beides ist selten und sollte immer mit einem genehmigten Aenderungsantrag uebereinstimmen.
references:
  - https://attack.mitre.org/techniques/T1484/002/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.privilege-escalation
  - attack.t1484.002
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID:
      - 4706
      - 4716
  condition: selection
falsepositives:
  - Geplante Vertrauensstellungen bei Migrationen und Firmenuebernahmen
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.